96SEO 2026-02-19 20:38 26
href="https://www.cnblogs.com/ljbguanli/p/19622070"

aria-level="2">论文浅读(第一期)|摘自<<LOOpy
id="content_views">
论文标题:《Loopy
Hell(ow):
name="3%20Evaluation">3
Evaluation
由于
Shadowserver
服务器开展环路服务器对的识别工作。
论文中给出的工作量如下:观测到大约
DNS
服务器可能形成环路。
接下来让我们将整个实验按照5步来进行分解讲解,来看看具体实验过程和实验数据。
就是在这一节里,研究员按照上一节讲的五步方法论来针对
DNS、NTP
这三种协议展开环路疑问的研究。
可
name="3.1%20Discovery%20Probes">3.1
Discovery
Probes
针对每种协议(文章中包括DNS,NTP,TFTP
six
Protocols),发送一些格式良好的载荷或变异载荷的数据包,且尽可能发送攻击力小的数据包,来在真实服务器中触发不同响应。
3.1.1
DNS
主要步骤:
- 我们构建了
DNS
查询进行变异,构建了语义无效的查询。
- 我们构建了
个格式良好的错误消息,它们带有不同的错误类型字段(即响应码,rcode),包括格式错误、服务器故障、未建立、域名错误以及拒绝服务。
3.1.2
NTP
在为
准备发现型探测包时,我们主要聚焦于那些可能触发服务器返回错误消息的
“非预期
个)。
主要mode:
- 带有不同层级数(14-16)的数据包,以及带有未注册
KISS
“死亡之吻”(KISS-O'-DEATH)数据包。
它们只会触发存在缺陷的完成(Faulty
implementations)产生响应
- 一个格式良好的广播数据包。
实现正确的服务器不应响应对来自客户端的广播消息;因此,该发现型探测包只会触发有缺陷的服务器
- 关于
NTP
之外的所有上述消息类型。
主要步骤:
- 我们准备了
个查询消息探测包。
首先纳入了格式良好的读请求;随后,我们还构造了带有变异文件名与模式字段的读请求
- 对于数据消息,我们准备了
个探测包:依据
字节,分别对应传输过程中的中间内容块与终于一个数据块;第三个数据消息的大小则超过了
512
标准所禁止的
- 对于确认(ACK)消息,大家准备了
RFC-1350
“无状态、自动响应型”协议,核心特点是无需复杂交互,收到请求后会自动返回固定格式的响应。
这种特性对网络测试很友好,但对安全而言却是致命缺陷
“请求→自动响应”
的机制,轻易构建起协议间的响应链路,形成环路。
此外,这些协议的
RFC
年,很多设备(尤其是工控、嵌入式设备)仍在使用其老旧实现,且缺乏维护和更新,存在大量未被修复的逻辑漏洞。
接下来是发送这些包,得到三类协议服务器响应率与
变动率,这里给个AI示意图(图3.1.1)
style="text-align:
src="https://i-blog.csdnimg.cn/direct/15c1f4ee43a8479bb719bf13c5cee644.png">
id=""
响应。
下面给原文--是作者聚类的具体步骤。
***y
contained,
information.
总结一下:
- 第一层分类:基于头部标志(Opcode,
QR,
等)
- 第二层分类:假如是响应包,基于响应码(rcode)
- 第三层分类:基于资源记录的数量(采用了分箱法,将
0-65535
个区间以减少计算复杂度)
- 特殊分类:基于域名匹配度(发现部分服务器返回了错误的域名)
- 异常处理:对无法解析的包尝试
“半解析”,提取头部信息进行分类
3.2.2
8,459,730
万台唯一服务器发送了对应的响应。
A
payload
fields.
分层聚类策略:
- 通用字段分类(如模式
Mode)
- 针对
6(控制消息)区分服务器行为的关键指纹就是进行深度解析。
因为控制消息包含
R、E、M
opcode,这些
- 去噪:忽略
ID、认证符和时间戳,因为这些是动态变化的,不代表服务器的固有逻辑
方法的局限性(重要):
- 研究者承认该方法只针对控制消息最有效
- 对于其他模式(如私有保留模式),要是强行用通用头部去解析,会丢失特定于该模式的
NTP
协议达成的多样性,也解释了为什么之前的探测包设计中包含了大量针对控制消息的探测
因为这是他们聚类算法最擅长分析的部分
3.2.3
TFTP
我们从
载荷的聚类工作主要聚焦于错误类型。
原文如下:
We
first
byte.
TFTP
载荷的三层递进式聚类策略:
- 第一层:操作码(opcode)粗分类
- 第二层:错误码(errorcode)细分
- 第三层:语法正确性补充分类
凭借这种方法,我们发现了
Legacy
Protocols
大家将所有(无法归入上述分类的)响应简单地归入一个
**“兜底聚类”(catch-all
Probe
采样探测实施:从各协议的聚类中抽取最多
299、248、18
倍聚类数);为降低网络负载,将同一主机的不同探测包发送间隔(冷却时间)设为
秒。
聚类有效性验证结果:
- TFTP:6
个聚类均表现良好,绝大多数服务器对所有采样载荷均有响应
- NTP:55
个聚类中
个无潜在协议循环的聚类未做优化
- DNS:90
个聚类中
个异常聚类的问题在于,含
graph.facebook.com的探测载荷触发的服务器响应量远高于其他载荷。经分析,这类响应由伊朗的审查类
DNS
个新建聚类。
传统协议说明:由于传统协议的服务器响应行为固定,不受探测包类型影响,因此无需开展循环探测验证。
3.4
Loop
src="https://i-blog.csdnimg.cn/direct/79b3b58bca9747aaaab4e5a35496a12e.png">
Figure
DNS、NTP
10.2%)可能参与循环的服务器。
本节中,我们将重点分析已识别出的
DNS
地址。
这两个最大循环中间盒效应聚类(即聚类
454
535)所引发的。
得到结果AI总结如下(图3.4.1.1)
style="text-align:
src="https://i-blog.csdnimg.cn/direct/b93796976eee401a9f3774c6a4dfb725.png">
受影响
align="center"
93.1%,且响应为非标准类型
style="width:
251px">无统一的国家级响应模式,响应特征符合漏洞设备的行为
两个核心循环的工作机制:
- 循环
{454,
脆弱服务器会根据接收的响应包类型,反向注入另一种类型的响应包,形成闭环。
- 循环
{454,
**“自触发循环”**,针对被审查域名的短响应包会持续触发同类响应包的注入,形成单向的响应循环。
DNS
中间盒相关循环测量工作的两大局限性:
- 局限性一:扫描器位置影响循环对数量统计。
DNS
审查中间盒部署在边境自治系统(ASes),由于扫描器位于境外,探测伊朗开放解析器时,数据包会经过边境触发中间盒,导致伊朗境内
与其他国家
亿个跨边境的循环对。
- 局限性二:扫描数据源导致受影响
研究采用
远多于统计数据。
非中间盒相关的
DNS
循环类型、特征及成因:
- 服务器故障错误消息自循环。
{630,
万台服务器。
三个聚类的故障响应差异在于是否支持递归(ra
标志值)和是否包含应答记录服务器采用了相同的错误实现,会错误解读故障消息并持续反馈同类响应。
就是,且三类循环的服务器高度重叠,根源
- 受控域响应(聚类
455
受控域响应→错误消息→受控域响应,典型循环为
{455,
记录差异的合法响应→受控域响应服务器存在错误实现,会接收并解析传入的响应包。
就是,包含
个循环,不同
聚类载荷的差异体现在递归请求(rd)、递归可用(ra)、权威应答(aa)标志,或额外的资源记
[X,
3.其他杂项循环。
除上述关键类型外,还存在三类小型循环:错误消息间的循环(如
{613,630,
循环的聚类特征及服务器的版本转换行为:
- NTP
NTP
7(私有保留模式)数据包,聚类间的差异体现在两个字段:NTP
版本字段(v2
头部时对应的轮询字段
poll)。- 服务器的版本转换规律:存在两类具备版本转换能力的服务器--一类可将NTPv3
错误消息
(对应聚类5696、3291、6813、3072)转换为NTPv2
错误消息(对应聚类
4292、6874、6586、1631);另一类则可反向实现NTPv2
错误消息到
错误消息的转换。
NTP
循环的部分成因及同版本服务器自循环的形成机制:
- 研究人员认为,本次识别出的部分
NTP
服务器),在接收到同版本服务器发送的错误消息时,也会形成自循环,例如循环
{5696,
就属于这类情况。
3.4.3
TFTP
个聚类的具体特征:
- TFTP
循环由
个聚类组成,其中多数聚类为不同类型的错误消息。
- 聚类
56、49、29
信息,故也被认定为错误消息。
3.5Geo-Distribution
style="text-align:
src="https://i-blog.csdnimg.cn/direct/474cc18f1e9b4d78b9695a4d36536f2d.png">
三大协议脆弱服务器分布与核心自治体系(AS)统计表
align="center"
213px">
3.6End-to-End
Verification
实验中采用代理对每个已识别循环的100
style="text-align:
src="https://i-blog.csdnimg.cn/direct/bbb34577325e48c9abb0d3e042f094fb.png">
三大非传统协议验证结果与攻击潜力估算
border="1"
频繁变动、服务器速率限制、行为不确定性(如缓存);代理仅被动转发数据包,不验证响应类型也会影响结果
传统协议验证结果
6
种传统协议验证成功率存在差异:QOTD(87.8%)最高,Chargen(40.3%)最低;失败的主要原因是服务器不可达,所有发现的服务器均可两两配对形成循环对。
4
Conclusion
本研究针对应用层数据包循环易被滥用发起低门槛攻击却缺乏大规模实测研究的障碍,提出一套系统化的多协议数据包循环发现与验证途径。
该方法涵盖载荷分层聚类、采样探测、循环拓扑图构建及代理验证全流程,可适配
DNS、NTP、TFTP
错误消息格式异构等关键问题。
实验结果表明,网络基础设施中广泛存在跨协议数据包循环,共识别出约
万台可被滥用的脆弱服务器,这些服务器可组合形成数十亿量级的攻击循环对;循环成因具有多元性,包括伊朗国家级
DNS
服务器的错误实现、协议标准未定义字段的滥用及服务器缓存引发的行为不确定性等;且此类攻击门槛极低,攻击者仅需发送
欺骗包即可触发链路洪泛、服务器资源耗尽等恶意行为,跨协议循环的存在进一步放大了攻击影响范围。
本研究填补了应用层数据包循环大规模实测的空白,为网络安全研究提供了关键方法论与数据支撑,既警示开发者与协议设计者重视相关漏洞,助力老旧软件修复与协议标准完善,也为防御方识别攻击面、制定针对性防护策略提供了重要依据。
project
available
onhttps://github.com/cispa/loop-DoS.
想要复现的同学可以点击这里
论文链接:https://www.usenix.org/system/files/sec24fall-prepub-133-pan-yepeng.pdf
那么这一期论文浅读就到此为止,感谢各位读者的支持以及豆包AI的大力帮助(帮我减轻了很多头脑风暴,为大家呈现一个更好的阅读体验),我们下期再见
class="post-meta-container">
作为专业的SEO优化服务提供商,我们致力于通过科学、系统的搜索引擎优化策略,帮助企业在百度、Google等搜索引擎中获得更高的排名和流量。我们的服务涵盖网站结构优化、内容优化、技术SEO和链接建设等多个维度。
| 服务项目 | 基础套餐 | 标准套餐 | 高级定制 |
|---|---|---|---|
| 关键词优化数量 | 10-20个核心词 | 30-50个核心词+长尾词 | 80-150个全方位覆盖 |
| 内容优化 | 基础页面优化 | 全站内容优化+每月5篇原创 | 个性化内容策略+每月15篇原创 |
| 技术SEO | 基本技术检查 | 全面技术优化+移动适配 | 深度技术重构+性能优化 |
| 外链建设 | 每月5-10条 | 每月20-30条高质量外链 | 每月50+条多渠道外链 |
| 数据报告 | 月度基础报告 | 双周详细报告+分析 | 每周深度报告+策略调整 |
| 效果保障 | 3-6个月见效 | 2-4个月见效 | 1-3个月快速见效 |
我们的SEO优化服务遵循科学严谨的流程,确保每一步都基于数据分析和行业最佳实践:
全面检测网站技术问题、内容质量、竞争对手情况,制定个性化优化方案。
基于用户搜索意图和商业目标,制定全面的关键词矩阵和布局策略。
解决网站技术问题,优化网站结构,提升页面速度和移动端体验。
创作高质量原创内容,优化现有页面,建立内容更新机制。
获取高质量外部链接,建立品牌在线影响力,提升网站权威度。
持续监控排名、流量和转化数据,根据效果调整优化策略。
基于我们服务的客户数据统计,平均优化效果如下:
我们坚信,真正的SEO优化不仅仅是追求排名,而是通过提供优质内容、优化用户体验、建立网站权威,最终实现可持续的业务增长。我们的目标是与客户建立长期合作关系,共同成长。
Demand feedback